signal.org — 72/100 (Risc mediu pentru confidențialitate)
Ultima analiză
Signal Messenger LLC · signal.org
Detalii raport
Risc mediu pentru confidențialitateSignal colectează cu adevărat aproape nimic și criptează totul, dar documentația sa legală este învechită și lipsită de dezvăluiri critice impuse de RGPD, cum ar fi garanțiile de transfer, perioadele de retenție și procedurile privind drepturile utilizatorilor.
Arhitectura și practicile de date ale Signal se numără printre cele mai prietenoase cu confidențialitatea din industrie — criptare end-to-end implicită, nicio monetizare a datelor și o colectare minimă. Cu toate acestea, politica de confidențialitate nu a mai fost actualizată din mai 2018 și lipsesc elementele formale de conformitate cu RGPD: nicio descriere a drepturilor persoanelor vizate, nicio bază legală pentru procesare, fără perioade de retenție, fără date de contact ale DPO (Responsabilului cu Protecția Datelor) și nicio mențiune a garanțiilor adecvate pentru transferurile către SUA. Clauza obligatorie de jurisdicție California este, de asemenea, problematică pentru consumatorii din UE.
Evaluare pe categorii
Defalcare a politicii pe domenii cheie de conformitate. Bun = solid, rezonabil = mixt, slab = îngrijorător.
Doar numărul de telefon este obligatoriu; datele de profil sunt opționale și criptate end-to-end; metadatele tehnice sunt limitate la minimul necesar pentru operarea serviciului.
Politica este clară în privința criptării și a ceea ce este colectat, dar lipsesc perioadele de retenție, bazele legale pentru procesare și nu a mai fost actualizată din mai 2018.
Partajarea este limitată la furnizorii de coduri de verificare și la servicii opționale ale unor terțe părți precum Giphy, dar nu este furnizată nicio listă de subprocesori și nu sunt descrise garanții contractuale.
Datele sunt transferate în mod explicit către SUA și alte țări, dar niciun mecanism de transfer conform RGPD (SCC, decizie de adecvare, BCR) nu este menționat nicăieri în politică.
Politica nu menționează nimic despre instruirea AI, dar poziția fermă a Signal de a nu monetiza și colectarea minimă de date fac acest lucru improbabil; cu toate acestea, nu este interzis în mod explicit.
Nicio descriere explicită a drepturilor conform RGPD (acces, rectificare, ștergere, portabilitate, opoziție, restricționare); doar o referință vagă la gestionarea informațiilor în setările aplicației.
Constatări cheie
Clauze notabile, probleme sau practici pozitive identificate (critice primele)
Nicio garanție de transfer conform RGPD pentru fluxurile de date către SUA
Termenii stipulează că utilizatorii sunt de acord cu „transferul informațiilor și metadatelor dumneavoastră criptate către Statele Unite și alte țări în care avem sau folosim facilități, furnizori de servicii sau parteneri”, dar politica nu menționează Clauze Contractuale Tip, decizii de adecvare sau Reguli Corporative Obligatorii. După Schrems II, aceasta este o lacună semnificativă de conformitate pentru utilizatorii din UE.
Drepturile persoanelor vizate conform RGPD nu sunt descrise
Politica de confidențialitate nu enumeră și nu explică niciun drept conform RGPD (Articolele 15–22): niciun drept de acces, rectificare, ștergere, restricționare, portabilitate sau opoziție. Singura mențiune este că utilizatorii pot „să vă gestionați informațiile personale în Setările aplicației Signal”, ceea ce este insuficient conform Articolului 13(2)(b) din RGPD.
Nu sunt specificate perioadele de retenție a datelor
Politica afirmă că datele de asistență sunt „păstrate doar în scopul cercetării problemei” și că informațiile tehnice sunt „limitate la minimul necesar”, dar nu sunt furnizate perioade de retenție specifice pentru nicio categorie de date, așa cum este cerut de Articolul 13(2)(a) din RGPD.
Clauza obligatorie de jurisdicție a SUA intră în conflict cu drepturile consumatorilor din UE
Termenii solicită ca litigiile să fie rezolvate exclusiv în „United States District Court for the Northern District of California sau o instanță de stat din San Mateo County, California”, ceea ce poate fi inaplicabil în cazul consumatorilor din UE conform Regulamentului Bruxelles I și este inconsistent cu Articolul 79(2) din RGPD.
Politica de confidențialitate învechită — ultima actualizare mai 2018
Politica de confidențialitate nu a mai fost actualizată din 25 mai 2018, ridicând întrebări cu privire la faptul dacă reflectă practicile actuale de date, relațiile cu terțe părți și cerințele de reglementare care au evoluat de atunci.
Nu este specificată nicio bază legală pentru procesare
Politica nu identifică baza legală conform Articolului 6 din RGPD pentru nicio activitate de procesare (de ex., executarea contractului pentru înregistrarea contului, interesul legitim pentru securitate), așa cum este cerut de Articolul 13(1)(c) din RGPD.
Furnizorii terți lipsesc de detalii contractuale
Politica menționează „Furnizori Terți” care trimit coduri de verificare și afirmă că aceștia „sunt legați de propriile Politici de Confidențialitate pentru a proteja acele informații”, dar nu îi numește, nu descrie garanțiile contractuale și nu oferă o listă de subprocesori, așa cum este de așteptat conform principiilor de responsabilitate din RGPD.
Angajament puternic de nemonetizare
Termenii afirmă în mod explicit: „Signal nu vinde, nu închiriază și nu monetizează datele sau conținutul dumneavoastră personal în niciun fel – niciodată.” Acesta este un angajament puternic și necondiționat care depășește limbajul tipic din industrie.
Rezumat pentru utilizator
Mesajele și apelurile dumneavoastră sunt cu adevărat private și criptate, dar dacă trebuie să vă exercitați drepturile conform RGPD sau doriți claritate cu privire la modul în care datele dumneavoastră sunt transferate către SUA, politica nu vă oferă răspunsuri clare.
Postură de conformitate
Puternică în ceea ce privește confidențialitatea tehnică, slabă în ceea ce privește documentația legală. Substanța este excelentă, dar cadrul formal de conformitate cu RGPD este incomplet.
Transferuri UE
Termenii recunosc în mod explicit transferurile către SUA și alte țări, dar nu menționează niciun mecanism de transfer conform RGPD (SCC - Clauze Contractuale Tip, decizie de adecvare sau BCR - Reguli Corporative Obligatorii). Aceasta este o lacună semnificativă de conformitate după Schrems II.
Semnale detectate
Date și practici specifice identificate în text
Fragmente probatorii
Citate directe din politică care susțin aceste constatări
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Lipsă sau neclar
- Fără baze legale conform RGPD pentru procesare
- Fără perioade de retenție a datelor
- Fără listă de subprocesori
- Fără date de contact ale DPO
- Fără mecanism de transfer conform RGPD (SCC, adecvare, BCR)
- Fără politică explicită de instruire AI/model
- Fără dezvăluire a cookie-urilor sau a tehnologiilor de urmărire
- Fără referințe la DPIA
- Fără procedură de notificare a încălcării datelor
- Fără enumerare explicită a drepturilor conform RGPD
Întrebări de pus
- Pe ce Clauze Contractuale Tip sau alte mecanisme de transfer se bazează Signal pentru transferurile de date din UE în SUA și puteți furniza documentația relevantă?
- Care sunt perioadele de retenție specifice pentru fiecare categorie de date pe care o colectați (numere de telefon, metadate tehnice, date de asistență)?
- Cine sunt „Furnizorii Terți” care procesează codurile de verificare și ce obligații contractuale de protecție a datelor au dincolo de propriile politici de confidențialitate?
- Cum poate un utilizator din UE să își exercite drepturile conform RGPD (acces, ștergere, portabilitate, opoziție) — există un proces sau un contact dedicat dincolo de adresa generală de e-mail privacy@signal.org?
- A efectuat Signal o Evaluare a Impactului asupra Protecției Datelor (DPIA) pentru funcția sa de descoperire a contactelor, având în vedere că implică hash-uirea și transmiterea datelor din agenda telefonică?
- De ce nu a mai fost actualizată politica de confidențialitate din mai 2018 și reflectă cu exactitate toate activitățile actuale de procesare a datelor și relațiile cu terțe părți?
Distribuie această analiză
Oricine are acest link poate vedea rezultatul de mai sus.
Creat de DentroChat
Chat AI 100% european pentru toți
Discută cu AI, lucrează cu fișiere, generează imagini și caută pe web. Datele rămân în Europa.
Alte politici de confidențialitate analizate
Vezi toateapple.com
72/100
Risc mediu pentru confidențialitateDivulgarea de confidențialitate a Apple pentru Messages arată o criptare puternică și o păstrare scurtă a datelor, dar lasă lacune critice de conformitate cu UE — nicio mențiune despre transferurile internaționale, drepturile utilizatorilor conform RGPD (GDPR) sau dacă metadatele mesajelor antrenează modele AI.
Vezi raportul →about.qwant.com
72/100
Risc mediu pentru confidențialitateQwant oferă confidențialitate puternică în mod implicit, fără cookie-uri de urmărire, dar crearea unui cont sau acceptarea cookie-urilor partajează date semnificative cu Microsoft, iar politica lipsită de claritate cu privire la transferurile internaționale și antrenarea inteligenței artificiale.
Vezi raportul →slack.com
72/100
Risc mediu pentru confidențialitateSlack colectează o gamă largă de date personale și de utilizare, bazându-se în mare măsură pe interese legitime ample pentru a le procesa și a le transfera la nivel global, deși oferă drepturi standard conform RGPD și garanții precum Clauzele Contractuale Tip.
Vezi raportul →robotstxt.es
68/100
Risc mediu pentru confidențialitateRobotstxt respectă în general confidențialitatea UE, dar lipsesc detalii clare cu privire la bazele legale, procesatorii terți și utilizarea inteligenței artificiale.
Vezi raportul →